▼ Bear
Hatás
100 · Magas

A Coldcard tárca firmware-ében talált hibák miatt körülbelül 2055 Bitcoin (körülbelül 130 milliárd forint) értékű károkat szenvedtek

BTC
CryptoSlate · 1d agoForrás megtekintése ↗
A Block Bitcoin mérnöki és biztonsági csapata, valamint a független Bitcoin Core fejlesztők közösen jelentették be, hogy a CoinKite Coldcard tárcákban történt nagyszabású adatvesztést egy konkrét firmware hibára vezették vissza. A hiba azt eredményezte, hogy a seed generálási folyamat során az STM32 hardveres véletlenszám-generátor (RNG) helyett a MicroPython determinisztikus Yasmarang fallback útvonalát használták. Ennek következtében az Mk2 és Mk3 modellekben generált seedek kriptográfiai véletlenszerűsége jelentősen csökkent, és egy olyan szűk halmazhoz korlátozódott, amelyet egy támadó teljes mértékben feltérképezhetett. Az Mk4, Q és Mk5 modellek esetében is a generált entrópiaszint körülbelül 72 bit volt, ami messze elmaradt a tervezett 128 bit értékétől. A problémát okozó firmware verziója a 4.0.1-től a 4.1.9-ig terjed, és a Coinstrike 2021-től kezdve, egészen az idei júliusig terjedő időszakban tette elérhetővé, azaz körülbelül 5 év alatt. Annak ellenére, hogy a forráskód nyilvánosan elérhető volt, a hibát csak most fedezték fel. A Coinstrike technikai dokumentációja szerint a korábbi vizsgálatok során megerősítették, hogy a megfelelő hardveres véletlenszám-generátor (RNG) szerepel a firmware bináris fájljában, azonban nem sikerült megállapítani, hogy a seed generálási rutin valóban eléri-e ezt a pontot. A károk folyamatosan növekedtek. Az első támadás során körülbelül 500 tárcából 594 BTC-t loptak el. Később a kutatók további három támadást azonosítottak, amelyek során több mint 4500 címről körülbelül 1367 BTC-t (akkoriban körülbelül 89 millió dollárt) sikkasztottak. August 3-án felmerült a negyedik támadás lehetősége, és becslések szerint a kár elérheti a 114 millió dollárt. Az OnChain és a Galaxy Research augusztus 4-i frissítése szerint a kár 2055 BTC, azaz körülbelül 130 millió dollár, és több mint 7700 cím érintett. Alex Sohn, a Galaxy Digital munkatársa azonban figyelmeztetett, hogy a blockchain mintái alapján nem lehet biztosan kijelenteni, hogy egyes címek összefüggésben állnak a sérülékeny cold wallet firmware-rel. A BIP-39 jelszót erős alapon beállító felhasználók, valamint azok, akik 50 alkalom felett dobták a kockát, így külső véletlenszám-generátort is alkalmazva, nem érintettek közvetlenül ez a konkrét sebezhetőség miatt. A BIP-39 jelszó a mnemonikus kifejezésekkel kombinálva egy különálló tárcaseed-et hoz létre, így még akkor is, ha az alap szavak azonosak, egy másik tárca jön létre. A CoinKite mindazonáltal ajánlja a migrációt ezeknek a felhasználóknak is. Zapło Bank CISO, Andrew Manuka:
AI által összefoglalt tartalom. A teljes cikket olvasd el a forrásnál.
Hozzászólások 0
Belépés , hogy hozzászólhass
Betöltés…